如何指定tshark抓包脚本要使用的捕获网络接口?
tshark 指定抓包接口操作说明
步骤1:查询所有可用抓包接口
运行如下命令列出tshark可识别的所有接口:
"C:\Program Files\Wireshark\tshark.exe" -D
命令返回结果每一行格式为接口编号. 接口完整名称 (接口描述),从中找到对应VoIPSys的条目,记录对应的接口编号或者接口完整名称即可。
- 注意:运行tshark执行抓包相关操作需要管理员权限,否则可能出现接口列表读取异常、抓包无数据的问题
步骤2:在抓包命令中指定目标接口
tshark通过-i参数指定抓包接口,你可以直接用第一步查到的接口编号,也可以用接口完整名称。
比如你查到VoIPSys对应的接口编号为3,修改后的抓包命令如下:
"C:\Program Files\Wireshark\tshark.exe" -i 3 -f "tcp port 5060 or udp port 5060" -b filesize:25000 -b files:1200 -w c:\shark\capture.pcap
如果使用接口名称指定,且名称中包含空格、特殊字符,需要用引号包裹接口名:
"C:\Program Files\Wireshark\tshark.exe" -i "你的VoIPSys接口完整名称" -f "tcp port 5060 or udp port 5060" -b filesize:25000 -b files:1200 -w c:\shark\capture.pcap
默认接口选择逻辑说明
tshark默认会选择系统中优先级最高、处于激活(up)状态的非环回接口,通常是首个检测到有活跃网络连接的接口。你遇到的默认选中Local Area Connection* 9的情况,是因为该接口的系统网络优先级高于VoIPSys接口,所以被tshark自动选为默认抓包接口。
内容的提问来源于stack exchange,提问作者Norby
相关产品推荐
相关产品推荐

